
Cisco ha publicado una actualización crítica de seguridad para el software Cisco IOS XE, corrigiendo múltiples vulnerabilidades graves que podrían permitir ataques remotos contra dispositivos de red empresariales. Estas fallas, identificadas durante pruebas internas de seguridad, afectan a versiones en modo autónomo o controlador sin importar la configuración del dispositivo. La explotación exitosa podría resultar en ejecución de comandos no autorizados, escalada de privilegios o denegación de servicio.
CVE y severidad
| ID de CVE | Clase de vulnerabilidad | CWE | Puntuación CVSS (máx.) | Impacto potencial |
|---|---|---|---|---|
| CVE-2026-20272 | Neutralización inadecuada de elementos especiales | CWE-74 | 9.8 (Crítica) | Inyección de comandos, ejecución remota de código |
| CVE-2026-20267 | Control de acceso inadecuado | CWE-284 | 9.0 (Crítica) | Bypass de autenticación, escalada de privilegios |
| CVE-2026-20268 | Restricción inadecuada de operaciones en búfer de memoria | CWE-119 | 8.6 (Alta) | Desbordamiento de búfer, escritura fuera de límites |
| CVE-2026-20269 | Control inadecuado de recursos durante su ciclo de vida | CWE-664 | 8.6 (Alta) | Manejo inválido de memoria, punteros nulos |
| CVE-2026-20270 | Cálculo incorrecto | CWE-682 | 8.6 (Alta) | Desbordamiento de enteros, truncamiento |
| CVE-2026-20271 | Gestión insuficiente del flujo de control | CWE-691 | 8.6 (Alta) | Condiciones de carrera, recursión no controlada |
| CVE-2026-20273 | Validación inadecuada de entrada | CWE-20 | 8.6 (Alta) | Recorrido de directorios, manejo inseguro de rutas |
Cisco no ha reportado explotación activa de estas vulnerabilidades hasta la fecha.
Productos afectados
| Fabricante | Producto | Versiones afectadas | Modo de operación |
|---|---|---|---|
| Cisco | IOS XE Software | 17.9, 17.12, 17.15, 17.18, 26.1 | Autónomo o controlador |
Nota: Los switches Cisco Catalyst 3650 y 3850 Series no fueron evaluados al no ejecutar las versiones revisadas.
Solución
Actualizar a las versiones corregidas: IOS XE 17.9.10, 17.12.8, 17.15.6, 17.18.4/17.18.4a o 26.1.2.
Recomendaciones
Los administradores deben identificar todos los dispositivos Cisco IOS XE en su entorno, verificar las versiones instaladas y planificar la actualización priorizando equipos críticos. Se recomienda revisar la capacidad de hardware, compatibilidad de configuración y ventanas de mantenimiento antes de aplicar los parches.
Referencias
- Cisco Patches Multiple Critical Cisco IOS XE Software Vulnerabilities – Cyber Security News
- NVD – CVE-2026-20272
- NVD – CVE-2026-20267
- NVD – CVE-2026-20268
- NVD – CVE-2026-20269
- NVD – CVE-2026-20270
- NVD – CVE-2026-20271
- NVD – CVE-2026-20273
- MITRE – CVE-2026-20272
- MITRE – CVE-2026-20267
- Cisco Security Advisory: cisco-sa-hardening-iosxe-V8NMuMZJ
